Jednostka 9 / 12

Zgodność: prawo UE dotyczące sztucznej inteligencji i KVKK

Zyski:

  • Zrozumienie opartej na ryzyku logiki unijnego prawa dotyczącego sztucznej inteligencji (niedopuszczalna, wysoka, ograniczona, minimalna) oraz obowiązków systemów wysokiego ryzyka
  • Umiejętność wykrywania zagrożeń związanych z przetwarzaniem danych osobowych, celowością, ujawnianiem i transferem międzynarodowym w kontekście KVKK w zakresie wykorzystania sztucznej inteligencji
  • Możliwość wstępnej oceny wyników sztucznej inteligencji bez traktowania ich jako ostatecznej porady prawnej oraz uwzględniania danych osobowych i wsparcia prawnego w inicjatywach wysokiego ryzyka.

Etyka opisuje „to, co jest słuszne”; Z drugiej strony zgodność opisuje to, co jest „wymagane przez prawo”, a którego naruszenie prowadzi do kar, procesów sądowych i utraty reputacji. Dla kadry kierowniczej wyższego szczebla zgodność jest kwestią osobistej odpowiedzialności prawnej; „Nie wiedziałem” nie jest obroną. W tej części omówimy dwie najważniejsze regulacje dotyczące sztucznej inteligencji: unijną ustawę o sztucznej inteligencji (UE AI Act; kompleksowe prawo Unii Europejskiej regulujące sztuczną inteligencję w zależności od jej poziomu ryzyka) i KVKK (ustawa o ochronie danych osobowych; ustawa o ochronie danych osobowych w Turcji jest podobna do RODO w Europie). Celem nie jest zostanie prawnikiem; Wiedza, kiedy się zatrzymać i uzyskać pomoc prawną oraz unikanie ślepego ryzyka.

Uzasadnienie unijnego prawa dotyczącego sztucznej inteligencji: oparte na ryzyku

Unijna ustawa o sztucznej inteligencji dzieli systemy sztucznej inteligencji na cztery kategorie w zależności od poziomu ryzyka i na każdą kategorię nakłada różne obowiązki. Chociaż nie jest to bezpośrednio wdrażane w Türkiye; Wiąże instytucje sprzedające produkty/usługi do UE, posiadające klientów z UE lub przetwarzające dane użytkowników z UE i staje się światowym standardem.

Poziom ryzyka

przykład

odpowiedzialność

niedopuszczalne

Scoring społeczny, systemy manipulacyjne

zabronione

wysokie ryzyko

Rekrutacja, kredyt, opieka zdrowotna, infrastruktura krytyczna

Rygorystyczne: zarządzanie ryzykiem, jakość danych, nadzór ludzki, rejestracja, przejrzystość

ograniczone ryzyko

Chatbot, produktywna treść

Przejrzystość: powiadamianie użytkownika, że jest to sztuczna inteligencja

minimalne ryzyko

Filtr antyspamowy, gra

Bezpłatne, dobrowolne dobre praktyki

Ważny termin: system wysokiego ryzyka to zastosowanie sztucznej inteligencji, które może bezpośrednio wpływać na prawa podstawowe ludzi, bezpieczeństwo lub możliwości życiowe (praca, kredyty, edukacja, zdrowie). Prawo dla tych systemów jest następujące: Wymaga oceny ryzyka, jakości i bezstronnych danych, nadzoru ludzkiego, dokumentacji technicznej, prowadzenia rejestrów i przejrzystości.

Wskazówka: oceniając inicjatywę związaną ze sztuczną inteligencją, zadaj sobie pytanie: „Czy ten system ma wpływ na decyzję mającą wpływ na pracę, pieniądze, zdrowie lub wolność danej osoby?” Jeśli odpowiedź brzmi „tak”, jest to prawdopodobnie ryzykowne i wymaga szczególnej staranności oraz wsparcia prawnego.

Podstawowe obowiązki KVKK

KVKK reguluje przetwarzanie danych osobowych (wszelkie informacje, które czynią osobę konkretną lub możliwą do zidentyfikowania: imię i nazwisko, TR ID, adres e-mail, lokalizacja, a nawet dane behawioralne). Punkty krytyczne w zakresie sztucznej inteligencji:

  • Podstawa prawna: Do przetwarzania danych osobowych wymagany jest ważny powód (wyraźna zgoda, umowa, prawnie uzasadniony interes itp.).
  • Ograniczenie celu: Dane nie mogą być wykorzystywane do celów innych niż cel, dla którego zostały zebrane. Wprowadzenie danych zebranych w określonym celu do szkolenia w zakresie sztucznej inteligencji może wymagać dodatkowego wsparcia.
  • Minimalizacja danych: przetwarzana jest tylko taka ilość danych, jaka jest konieczna.
  • Ujawnienie: Osoba, której dane dotyczą, musi zostać poinformowana o sposobie przetwarzania jej danych.
  • Transfer: Przesyłanie danych za granicę (na przykład do zagranicznego dostawcy sztucznej inteligencji) podlega specjalnym zasadom.
  • Decyzja automatyczna: Należy szanować prawo do sprzeciwu wobec całkowicie automatycznych decyzji dotyczących danej osoby.

Wklejanie danych klientów do narzędzia AI często sprowadza się do „przesyłania danych za granicę” i „niezamierzonego przetwarzania”; Jest to najczęstsze i najniebezpieczniejsze naruszenie zasad compliance.

Krok po kroku: kontrola dopasowania

1. Określ poziom ryzyka. Jaki jest system obarczony niedopuszczalnym/wysokim/ograniczonym/minimalnym ryzykiem?

2. Sprawdź, czy istnieją dane osobowe. Jakie dane osobowe trafiają gdzie i na jakiej podstawie?

3. Obowiązki meczowe. Wymień wymagania prawne w oparciu o poziom ryzyka i status danych.

4. Uzyskaj wsparcie prawne. Angażuj prawo w każdą inicjatywę obarczoną wysokim ryzykiem lub związaną z danymi osobowymi.

5. Dokumentuj i monitoruj. Rejestruj decyzje dotyczące zgodności, ujawnienia i inspekcje.

trzy mini etui

Przypadek 1 – Cichy transfer za granicę. Sprzedawca detaliczny wysłał dane do zagranicznego narzędzia AI w celu analizy skarg klientów. Tekst wyjaśniający tego nie obejmował, nie było podstaw do przeniesienia. Nastąpiło naruszenie zasad KVKK; Podczas kontroli istniało ryzyko nałożenia kar administracyjnych. Instytucja przeszła na rozwiązanie przetwarzające dane w kraju i zaktualizowała oświetlenie.

Przypadek 2 – Rygor systemu wysokiego ryzyka. Firma zajmująca się technologią kadrową sprzedawała firmie AB oprogramowanie rekrutacyjne. W unijnym prawie dotyczącym sztucznej inteligencji uznano to za „wysokie ryzyko”. Firma weszła na rynek sprawnie, ponieważ z wyprzedzeniem przygotowała zarządzanie ryzykiem, dowody jakości danych, nadzór ludzki i dokumentację. Dostęp nieprzygotowanego konkurenta został opóźniony, ponieważ nie był on w stanie spełnić tych samych obowiązków. Harmonia zamieniła się w przewagę konkurencyjną.

Przypadek 3 — Siła oświetlenia. Firma ubezpieczeniowa wyraźnie oświeciła klientów przy ustalaniu cen ze sztuczną inteligencją i otworzyła drogę do zastrzeżeń do całkowicie zautomatyzowanych decyzji. Klient sprzeciwił się, sprawdzono ręcznie i błąd danych został poprawiony. Przejrzystość i atrakcyjność nie tylko spełniły wymogi prawne, ale także wykryły autentyczny błąd.

Cztery szablony do kopiowania

1) Wstępna kontrola klasyfikacji ryzyka:

Twoja rola: doradca ds. zgodności z AI (wstępna ocena, a nie porada prawna). Sklasyfikuj następujący system zgodnie z poziomami ryzyka określonymi w ustawie UE o sztucznej inteligencji: niedopuszczalny, wysoki, ograniczony, minimalny. Napisz swoje uzasadnienie i jakie główne obowiązki się pojawią; Należy wskazać, że do podjęcia ostatecznej decyzji wymagane jest wsparcie prawne. System: [tekst]

2) Mapa przepływu danych osobowych:

W przypadku tego wykorzystania sztucznej inteligencji należy mapować, jakie dane osobowe są przetwarzane, w jakim celu są zbierane i dokąd są przekazywane (szczególnie za granicę). Zaznacz punkty ryzykowne z punktu widzenia KVKK i wskaż, które kwestie wymagają wsparcia prawnego. Użycie: [tekst]

3) Sterowanie oświetleniem i obiektami:

Sprawdź wymagania dotyczące wyjaśnień KVKK i automatycznego sprzeciwu wobec decyzji w zakresie sztucznej inteligencji skierowanej do klienta: o czym należy poinformować użytkownika, w jaki sposób należy rozpatrzyć sprzeciw? Wypisz niedociągnięcia. Użycie: [tekst]

4) Lista kontrolna gotowości na zgodność:

Przygotuj listę kontrolną gotowości do zapewnienia zgodności z ustawą UE o sztucznej inteligencji dla następujących inicjatyw związanych z sztuczną inteligencją wysokiego ryzyka: zarządzanie ryzykiem, jakość danych, nadzór ludzki, dokumentacja, rejestracja, przejrzystość. Napisz pytanie do każdego elementu, który mogę ocenić jako „gotowy/niekompletny”. Inicjatywa: [tekst]

Słaba zachęta/silna zachęta

Słabe: „Czy ta sztuczna inteligencja jest legalna?”
Wynik: powierzchowna, niewiarygodna reakcja; AI nie może i nie powinna udzielać ostatecznych porad prawnych.
Güçlü: „Oceniam narzędzie do wstępnej selekcji rekrutacji sprzedawane klientom w UE. Sklasyfikuj je wstępnie zgodnie z poziomami ryzyka określonymi w przepisach UE dotyczących sztucznej inteligencji i wypisz, jakie obowiązki (zarządzanie ryzykiem, jakość danych, nadzór ludzki, dokumentacja) pojawią się, jeśli zostanie uznane za prawdopodobnie obarczone wysokim ryzykiem. Ponadto w odniesieniu do KVKK zadaj mi pytania, które muszę zadać, jakie dane kandydatów są przetwarzane i w jaki sposób. Sformułuj, że jest to ocena wstępna, a ostateczna decyzja wymaga przepisów”.
Wynik: ustrukturyzowana ocena wstępna i przygotowanie do wsparcia prawnego; a nie ślepa klauzula „legalne/nie”.

Typowe błędy

  • Oczekuję ostatecznej porady prawnej od AI. Sztuczna inteligencja dokonuje wstępnej oceny; Ostateczna decyzja prawna należy do prawnika.
  • Ignorowanie transferu danych za granicę. Wprowadzanie danych klientów do zewnętrznego narzędzia AI często stanowi naruszenie zgodności.
  • Niedocenianie systemu wysokiego ryzyka. Systemy biorące udział w decyzjach biznesowych, kredytowych i zdrowotnych wymagają szczególnej opieki.
  • Pominięcie prawa do informacji i sprzeciwu. Przejrzystość i atrakcyjność to wymogi prawne dotyczące zautomatyzowanych decyzji mających wpływ na osoby fizyczne.
  • Myślenie, że harmonia jest sprawą jednorazową. Zmiany w ustawodawstwie i systemach; Zgodność musi być stale monitorowana.
Uwaga: Informacje zawarte w tym urządzeniu służą ogólnej świadomości i nie stanowią porady prawnej. Wyniki sztucznej inteligencji również nie są poradą prawną. W przypadku każdej inicjatywy, która przetwarza dane osobowe lub wiąże się z wysokim ryzykiem, przed podjęciem decyzji obowiązkowa jest konsultacja z wykwalifikowanym ekspertem prawnym. Koszty naruszeń zgodności rosną wykładniczo w postaci grzywien, procesów sądowych i utraty reputacji.

Podsumowując

Zgodność jest minimum wymaganym przez prawo, a jej naruszenie nakłada odpowiedzialność prawną na menedżera. Ustawa UE dotycząca sztucznej inteligencji reguluje sztuczną inteligencję według poziomu ryzyka (niedopuszczalny, wysoki, ograniczony, minimalny); Zarządzanie ryzykiem, jakość danych, nadzór ze strony człowieka i przejrzystość są niezbędne w przypadku systemów wysokiego ryzyka. KVKK natomiast wymaga, aby dane osobowe były zgodne z podstawą prawną, ograniczeniem celu, zasadami minimalizacji, ujawniania i przekazywania międzynarodowego; Najczęstszym naruszeniem jest wprowadzanie danych klientów do zewnętrznego narzędzia AI. Sztuczna inteligencja może jedynie dokonywać wstępnych ocen; Aby podjąć ostateczną decyzję prawną, należy uzyskać wsparcie ekspertów. W kolejnej części omówimy zespół i strukturę kompetencyjną, która będzie realizować całą strategię.

Zadanie aplikacji

Wybierz przypadek użycia AI. 1. Wstępnie klasyfikuj poziom ryzyka zgodnie z ustawą UE o sztucznej inteligencji za pomocą szablonu. 2. Za pomocą szablonu zmapuj przepływ danych osobowych i ustal, czy ma miejsce transfer międzynarodowy. Zapisz dwa najważniejsze pytania dotyczące zgodności, jakie się pojawiają, i zanotuj, do jakiego źródła prawnego/eksperta byś je skierował. Nie wydawaj żadnych ostatecznych orzeczeń prawnych; po prostu wyjaśnij pytania.

lista kontrolna

  • [ ] Wstępnie sklasyfikowałem poziom ryzyka systemu zgodnie z ustawą UE o sztucznej inteligencji.
  • [ ] Jeśli jest to ryzyko wysokie, wymieniłem odpowiednie zobowiązania.
  • [ ] Zmapowałem przetwarzane dane osobowe i ich podstawę.
  • [ ] Sprawdziłem, czy istnieje możliwość przesyłania danych za granicę.
  • [ ] Zapoznałem się z wymogiem dotyczącym informacji i prawem do sprzeciwu.
  • [ ] Przygotowałem krytyczne pytania dotyczące zgodności w celu uzyskania pomocy prawnej.
  • [ ] Nie uważałem wyników AI za ostateczną poradę prawną.